40
Процесс авторизации предполагает определение прав пользователя,
который успешно прошел процедуру аутентификации.
Некоторые авторы, вводя для каждого пользователя системы
аутентификационные данные (например, логин и пароль), предполагают,
что работа по разграничению прав завершена.
Действительно, если в системе существует только два вида
пользователей — зарегистрированные и анонимные, то она может успешно
работать без процедуры авторизации.
Но если во множестве зарегистрированных пользователей
необходимо выделить некоторые подмножества с ограниченными (или,
наоборот, с привилегированными) правами, то данный подход
неприменим.
А подобное разграничение прав происходит неизбежно, если ИС
расширяется, и у нее появляются новые пользователи. Задача существенно
усложняется, если права пользователей динамически должны быть
изменены при изменении значений параметров последних.
Поэтому отождествление процедур аутентификации и авторизации
следует считать ошибочным для большинства предприятий с
иерархической организацией.
Любая подсистема, которая использует персональную информацию
пользователя для предоставления ему определенных методов доступа на
определенное подмножество доступных ему информационных ресурсов
должна убедиться в подлинности его данных и определить его права.
Другими словами, перед каждой такой системой встаёт задача
определения роли, с которой некоторый пользователь имеет право доступа
к информационным ресурсам бизнес-процесса.
Все подсистемы могут сами определить такое разграничение прав
пользователей, однако более естественным является использование единой
регистрации и управления правами пользователей (СЕРУПП). Таким